La LOPD (Ley Orgánica 3/2018, conocida como LOPDGDD) es la norma española que desarrolla y complementa el RGPD europeo. Toda organización que trate datos personales en España está obligada a cumplirla, y las sanciones de la AEPD pueden llegar a 20 millones de euros o el 4% de la facturación global anual.
¿Qué es la LOPD?
La LOPD vigente es la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD). Sustituyó a la LOPD 15/1999 con la entrada en aplicación del RGPD el 25 de mayo de 2018. Si tu organización es una startup, lee también nuestra guía completa de GDPR para startups.
LOPD vs RGPD: diferencias y solapamiento
| Aspecto | RGPD | LOPDGDD |
|---|---|---|
| Naturaleza | Reglamento UE directamente aplicable | Ley Orgánica española, desarrollo nacional |
| Ámbito territorial | Toda la UE | España + extra-territorial residentes UE |
| Edad mínima consentimiento | 16 años | 14 años |
| Derechos digitales | No específicos | Sí (olvido, testamento, desconexión) |
| Sanciones máximas | 20 M€ o 4% facturación | Igual al RGPD |
| Autoridad de control | Una por Estado | AEPD (estatal) + autonómicas |
| DPO | Casos del art. 37 | Lista ampliada art. 34 |
RGPD + LOPDGDD conviven: el RGPD marca el marco, la LOPDGDD lo desarrolla en España.
A quién obliga la LOPD
- Empresas privadas (toda forma jurídica).
- Autónomos que tratan datos de clientes, proveedores o empleados.
- Administraciones Públicas.
- Asociaciones, fundaciones, ONG.
- Comunidades de propietarios.
- Profesionales liberales (abogados, médicos, asesores).
- Páginas web y apps que recogen datos.
Caso práctico: pyme servicios profesionales adapta su web a LOPDGDD
Una asesoría fiscal de 12 empleados en Valencia recibió un aviso de inspección AEPD en febrero de 2026 tras una denuncia de un cliente que reclamaba acceso a sus datos. Antes de la inspección, tenían: web con formulario sin política de privacidad accesible, base de datos de clientes con datos de hace 12 años, ningún RAT documentado y un proveedor de gestoría externa sin contrato art. 28 RGPD.
- Diagnóstico (1 semana). Auditoría externa que mapeó 8 tratamientos (clientes, nóminas, candidatos, proveedores, contacto web, newsletter, suscriptores podcast, lead magnets). Documentación cero.
- Documentación base (3 semanas). Redacción del RAT, cláusulas informativas para los 4 formularios web, política de privacidad, política de cookies, contrato art. 28 con gestoría + cloud + email marketing.
- Procedimiento ARCO (1 semana). Buzón dedicado dpo@asesoria.es, flujo de tickets en hoja de cálculo, plantilla de respuesta dentro del plazo de un mes.
- Inversión total. 4.800 € consultoría + 480 €/año gestión continua.
- Resultado de la inspección. AEPD valoró positivamente la actuación proactiva y resolvió con apercibimiento (sin sanción económica) condicionado a mantener el sistema documentado durante 24 meses.
Lección: actuar antes de la inspección cuesta 5.000 €. Recibir sanción grave por falta de procedimiento ARCO ronda los 60.000-150.000 €. El ROI defensivo es evidente.
Derechos ARCO+ (los derechos de las personas)
| Derecho | Permite al ciudadano |
|---|---|
| Acceso (art. 15) | Saber qué datos suyos tiene la organización |
| Rectificación (art. 16) | Corregir datos inexactos o incompletos |
| Supresión (art. 17) | Pedir el borrado de sus datos |
| Oposición (art. 21) | Negarse a un tratamiento |
| Portabilidad (art. 20) | Recibir sus datos en formato estructurado |
| Limitación (art. 18) | Suspender el tratamiento mientras se aclara |
| Decisiones automatizadas (art. 22) | No estar sometido a decisiones puramente automatizadas |
| Información (art. 13/14) | Información clara desde el primer contacto |
Plazo de respuesta: un mes (ampliable dos). Lee nuestra guía sobre políticas de retención y eliminación de datos.
Principios LOPD (los 7 del responsable)
- Licitud, lealtad y transparencia.
- Limitación de la finalidad.
- Minimización.
- Exactitud.
- Limitación del plazo de conservación.
- Integridad y confidencialidad.
- Responsabilidad proactiva (accountability).
Figura del DPO
El DPO supervisa el cumplimiento de la normativa. Obligatorio para AAPP, organizaciones con observación sistemática a gran escala, categorías especiales (salud, ideología), bancos, aseguradoras, sanitarios, telecos. Consulta el art. 34 LOPDGDD y la guía de la AEPD.
Sanciones LOPD
| Categoría | Cuantía | Ejemplos |
|---|---|---|
| Leves | Hasta 40.000 € (PYME) / aviso (organismos públicos) | Falta de política de privacidad, errores menores en formularios |
| Graves | Hasta 300.000 € | Tratamiento sin base jurídica, no atender derecho ARCO |
| Muy graves | Hasta 20 M€ o 4% facturación | Categorías especiales sin base, brechas no notificadas |
Cómo cumplir la LOPD paso a paso (checklist 10 puntos)
- Inventario de tratamientos.
- Registro de Actividades del Tratamiento (RAT): obligatorio art. 30 RGPD.
- Bases jurídicas identificadas para cada tratamiento.
- Política de Privacidad publicada (art. 13 RGPD).
- Cláusulas informativas y consentimientos en cada formulario.
- Contratos con encargados (art. 28 RGPD).
- Medidas técnicas y organizativas: cifrado, copias, accesos, formación. Lee nuestra guía para elegir software de compliance adecuado.
- Procedimiento de derechos ARCO documentado.
- Plan de respuesta a brechas: notificación AEPD en 72h.
- Auditoría anual interna o externa.
Documentos obligatorios
| Documento | ¿Quién lo necesita? | Frecuencia |
|---|---|---|
| Registro de Actividades del Tratamiento (RAT) | Toda organización con tratamiento no ocasional | Continua actualización |
| Política de Privacidad | Toda web con datos | Anual |
| Cláusulas informativas | Todo formulario | Continua adaptación |
| Contrato con encargados | Toda organización con proveedores | Por cada proveedor |
| Evaluación de Impacto (EIPD) | Tratamientos de alto riesgo | Previo al tratamiento |
| Política de seguridad | Organizaciones con DPO obligatorio | Anual |
Casos prácticos por sector
- E-commerce. Cookies + consentimiento granular + RAT con cesiones + cláusulas para datos de menores.
- Sanidad. Categorías especiales: DPO obligatorio, EIPD recomendada, custodia 5 años post fallecimiento mínimo.
- RRHH. Base legal en contrato + obligación legal. Control horario biométrico exige EIPD.
- Marketing. Consentimiento granular + opt-out fácil. El «B2B excepción» del RGPD no exime del consentimiento en España (art. 21 LOPDGDD).
Roadmap de implantación LOPD: 90 días para pasar de cero a compliant
| Fase | Semanas | Entregables clave |
|---|---|---|
| 1. Diagnóstico | 1-2 | Inventario de tratamientos + análisis de brechas frente a LOPDGDD |
| 2. Documentación base | 3-6 | RAT inicial, política privacidad, política cookies, cláusulas formularios |
| 3. Contratos y proveedores | 5-7 | Contratos art. 28 con cloud, gestoría, agencias, email marketing |
| 4. Procedimientos operativos | 6-9 | Buzón ARCO, plan de respuesta a brechas, plantillas de notificación |
| 5. Formación y comunicación | 9-11 | Sesión de 60-90 min para todo el personal con quiz de comprensión |
| 6. Auditoría final | 12-13 | Revisión cruzada + acta de cierre + plan de mantenimiento anual |
Errores frecuentes
- Confundir RGPD con LOPD y aplicar uno olvidando el otro.
- Recoger datos «por si acaso»: viola minimización.
- Conservar datos indefinidamente.
- No firmar contrato de encargado con cloud / gestorías / agencias.
- No tener RAT actualizado.
- Email masivo a contactos profesionales sin base jurídica.
- Política de privacidad genérica copiada.
- No notificar brechas en 72h.
Cookies y consentimiento: la normativa que acompaña a la LOPD
El uso de cookies y tecnologías de seguimiento no se rige por la LOPDGDD, sino por el artículo 22 de la LSSI-CE y la Guía de cookies de la AEPD. La regla básica es clara: salvo las cookies técnicas imprescindibles, el resto solo pueden instalarse con el consentimiento previo, informado e inequívoco del usuario. Eso implica un banner que permita aceptar, rechazar y configurar con la misma facilidad (rechazar no puede ser más difícil que aceptar) y una política de cookies que detalle la finalidad, la titularidad y la duración de cada una.
Los «muros de cookies» que obligan a aceptar para acceder al sitio solo se admiten en supuestos muy concretos y ofreciendo una alternativa real. El banner es uno de los puntos donde la AEPD ha intensificado su control, así que conviene auditarlo junto con el resto del cumplimiento en protección de datos.
Transferencias internacionales de datos
Enviar datos personales fuera del Espacio Económico Europeo (por ejemplo, al usar un proveedor en la nube con servidores en Estados Unidos) es una transferencia internacional y exige una garantía adecuada. Las vías habituales son una decisión de adecuación de la Comisión Europea para el país de destino, las cláusulas contractuales tipo aprobadas por la UE o, dentro de un grupo empresarial, las normas corporativas vinculantes.
Antes de contratar una herramienta extranjera, comprueba dónde se alojan los datos y qué garantía aplica el proveedor. Documentar esa comprobación forma parte de la diligencia que la LOPDGDD espera del responsable del tratamiento, y es de lo primero que se revisa en una auditoría.
Preguntas frecuentes
¿Qué pasa si no cumplo la LOPD?
Sanciones de 40.000 € hasta 20 M€ o 4% facturación. Daño reputacional y posibles indemnizaciones civiles.
¿La LOPD aplica a autónomos?
Sí. Cualquier autónomo que trate datos personales está obligado.
¿Necesito DPO si soy pyme?
No siempre. Depende del tipo de tratamiento. Consulta art. 34 LOPDGDD.
¿Es lo mismo LOPD que LOPDGDD?
Hoy en España, sí. La LOPDGDD (Ley Orgánica 3/2018) es la LOPD vigente.
¿Qué es la AEPD?
La Agencia Española de Protección de Datos, autoridad pública independiente.
¿Cuánto cuesta cumplir la LOPD?
Pyme básica: 1.500-6.000 € inversión inicial. Grandes organizaciones: 30.000-80.000 € anuales.
¿Las cookies tienen su propia normativa?
Sí: ePrivacy + LSSI + RGPD + Guía de Cookies AEPD.
¿Cómo notificar una brecha?
Formulario AEPD en 72 horas desde que se tiene constancia.
¿Puedo enviar datos fuera de la UE?
Sí, con garantías: decisión de adecuación, SCC, BCR o consentimiento explícito.
¿Diferencia entre responsable y encargado?
Responsable: decide fines y medios. Encargado: trata datos por cuenta del responsable. Contrato art. 28 RGPD obligatorio.
¿Qué es una EIPD?
Análisis previo de riesgos para tratamientos de alto riesgo (biometría, decisiones automatizadas, vigilancia sistemática).
¿Sanciones penales?
Sí. Art. 197 CP tipifica delitos contra la intimidad y protección de datos.
¿Datos de personas fallecidas?
Art. 3 LOPDGDD regula el testamento digital.
¿Canal de denuncias respecto a la LOPD?
Confidencialidad estricta, base jurídica en Ley 2/2023, plazos específicos, medidas reforzadas. Detalles en nuestra guía sobre canal de denuncias y Ley 2/2023.
¿Obliga a una web con solo formulario?
Sí. Política de privacidad accesible, cláusula informativa y base jurídica documentada.
¿DPO interno o externo?
Ambos son válidos. Externo es habitual en pymes; interno se exige cuando hay un Programa de Privacidad maduro con presencia diaria.
Auditoría LOPD gratuita
Ofrecemos auditoría inicial gratuita de 30 minutos con un consultor especializado. Revisamos web, formularios y situación documental, y entregamos un diagnóstico priorizado con plazos y costes estimados para alcanzar conformidad.